Я создаю индивидуальные CRM системы для различных видов бизнеса уже более 10 лет.
Ко мне обращаются собственники бизнеса напрямую, и за время работы с ними я выработал набор рекомендаций, которые я даю людям далеким от сферы ИТ, для того чтобы они могли обезопасить себя, свой бизнес и свои данные.
Все эти рекомендации собственник бизнеса может реализовать самостоятельно без знания ИТ технологий или с минимальным погружением в матчасть.

Некоторые из этих советов мне самому, как ИТ-шнику, неудобны или даже неприятны, потому что создают дополнительные сложности или задевают мое личное чувство персональной уникальности.
Все советы разделены на категории.
Good luck and be careful!
Нанятые ИТ сотрудники
-
Обязательным является подписание NDA соглашения (соглашение о неразглашении данных), в котором среди прочего отражено следующее:
-
закрепление прав на все произведения (программный код, интерфейсы и прочее) за работодателем (заказчиком), т.е. вами;
-
запрет на копирование, распространение и передачу как программного кода или его частей, так и ваших данных в любом виде (что составляет коммерческую тайну);
-
ответственность за намеренное распространение таких данных и данных составляющих коммерческую тайну в виде штрафа;
-
запрет на публикацию кейсов с указанием названия компании и внутренних подробностей работы компании в Интернете;
-
соглашение должно действовать как минимум еще в течение 3-х лет после окончания работы сотрудника.
-
-
При наличии одного постоянного ИТ-специалиста имеющего доступ ко всем вашим данным, не лишним будет отдавать часть задач по программированию, например, по проектам, которые не относятся напрямую к данному сотруднику, на аутсорс (фрилансерам).
Важным фактором остается понимание, что именно вы как руководитель, управляете процессом.
-
Не использовать личные аккаунты вотсап и телеграм сотрудников, а только корпоративные, с тем чтобы с увольнением сотрудника, ваши данные оставались с вами.
Хостинг и резервные копии
-
Организуйте автоматическое резервное копирование данных с вашего сервера (хостинга) на сервер на другом хостинге и, возможно, даже в другой стране (может быть достаточно 1 раза в день).
-
Включите бекапы (резервное копирование) на самом хостинге (обычно за доп. плату). В этом случае резервную копию ваших данных будет хранить сам хостинг провайдер и тех. поддержка сможет их восстановить по вашему запросу.
Сервера с данными в интернете (технические советы)
-
Попросите вашего программиста или системного администратора закрыть все порты на вашем сервере кроме портов 80 и 443. Закрыть FTP порт 21. SSH порт (22) заменить на случайный из 4-5 цифр.
Я называю эту меру «защитой от дурака». Не секрет что в интернете бродит большое количество роботов, которые перебирают все ip адреса по порядку и стучаться на стандартные открытые порты, с целью взломать сервера, используя известные уязвимости на них. Такая мера позволит в том числе защититься от банальных ситуаций взлома.
-
Попросите вашего программиста перейти от SSH паролей на ключи на вашем сервере. Такая мера также защищает от сервисов автоматического перебора всех комбинаций паролей от вашего сервера.
-
Используйте сервис CloudFlare и подобные сервисы для защиты от атак, а также для сокрытия реального ip адреса вашего сервера.
-
Давайте пароли от вашего хостинга ограниченному числу лиц. Для тестирования работы от сторонних разработчиков используйте второй (тестовый) сервер, где нет чувствительных данных.
Офис и рабочие станции
Установите платный антивирус на компьютеры ваших сотрудников, чтобы защитится от кражи паролей, которые используют сотрудники, а также перехода на откровенно мошеннические и поддельные сайты. Если вы используете крипто-кошельки, существуют вирусы, которые подменяют скопированный в буфер обмена адрес крипто-кошелька, на адрес кошелька злоумышленника.
CRM система и данные
-
Смена паролей. Здесь есть несколько требований. Во-первых, это сложность самого пароля от вашей CRM системы для сотрудников – не менее 8 символов и содержание букв и цифр и специальных символов. Во-вторых, может быть активирована система принудительной смены пароли всеми сотрудниками, скажем раз в полгода. Часто уволенные сотрудники продолжают заходить в вашу CRM уже из дома (у них могут остаться доступы коллег в том числе).
-
Разумное ограничение доступа. У сотрудников есть только тот минимальный функционал, который обеспечивает их работу. Скажем в моих CRM системах в разделе со списком клиентов нельзя просто взять и скопировать всю базу клиентов с экрана или выгрузить в эксель. Есть кнопки перехода на вотсап или емейл клиента, но сами номера и емейлы не отображаются на экране в таблице для «удобного» копирования с экрана. Чтобы увести вашу базу клиентов придется копировать телефоны по одному.
-
В качестве основы для CRM систем использовать популярные фреймворки, а не полностью самописные решения. Таким фреймворки имеют встроенную отлаженную систему внутренней безопасности от всех известных уязвимостей.
В этой статье я постарался простым языком описать некоторые основные правила гигиены при работе и хранении данных в Интернете. Этот список составлен на основе моего многолетнего опыта работы с людьми и компаниями, для которых я делаю свои CRM системы. Поделитесь своим опытом в комментариях.
Желаю удачи вам и вашему бизнесу!
ссылка на оригинал статьи https://habr.com/ru/articles/774280/
Добавить комментарий